【网络安全】交换机安全配置
实验大纲
第1步:创建一条安全的中继
第2步:保护未使用的交换机端口
第3步:实施端口安全
第4步:配置 DHCP 监听
第5步:配置 PortFast 和 BPDU 防护
VLAN 表

目标 第1步:创建一条安全的中继
第2步:保护未使用的交换机端口
第3步:实施端口安全
第4步:启用 DHCP 监听
第5步:配置快速 PVST+、PortFast 和 BPDU 防护
背景 您正在给两台仅仅 完成了一部分配置的接入层交换机配置增强安全功能。您需要根据下面的需求,来实施这个模块中介绍过的各项安全措施 。注意 ,网络已经配置好了路由策略,所以在配置完成时, 不同VLAN中的主机应该可以相互通信。
第1步:创建一条安全的中继
a.连接这两台接入层交换机的G0/2端口

SW-2>en
SW-2#conf t
Enter configuration commands, one per line. End with CNTL/Z.
SW-2(config)#interface range g0/1-2
SW-2(config-if-range)#switchport mode trunk
b.把这两台交换机的G0/1和G0/2端口配置为中继(Trunk)端口
SW-1>en
SW-1#conf t
Enter configuration commands, one per line. End with CNTL/Z.
SW-1(config)#interface range g0/1-2
SW-1(config-if-range)#switchport mode trunk
c.在链路两端禁用DTP协商
SW-1(config)#interface range g0/1-2
SW-1(config-if-range)#switchport nonegotiate
SW-2(config)#interface range g0/1-2
SW-2(config-if-range)#switchport nonegotiate
d.在两台交换机上创建VLAN 100,并且把它命名为Native
SW-1(config)#vlan 100
SW-1(config-vlan)#name Native
SW-2(config)#vlan 100
SW-2(config-vlan)#name Native
e.配置两台交换机的所有中继端口,让它们以VLAN 100作为本征 VLAN
SW-1(config)#interface range g0/1-2
SW-1(config-if-range)#switchport trunk native vlan 100
SW-2(config)#interface range g0/1-2
SW-2(config-if-range)#switchport trunk native vlan 100
第2步:保护未使用的交换机端口
a.在SW-1上关闭所有未使用的交换机端口
SW-1(config)#interface range f0/3-9,f0/11-23
SW-1(config-if-range)#shutdown
b.在SW-1上创建VLAN 999,并且把它命名为BlackHole
SW-1(config)#vlan 999
SW-1(config-vlan)#name BlackHole
c.把所有未使用的交换机端口都划分到BlackHole这个VLAN当中
SW-1(config)#interface range f0/3-9,f0/11-23
SW-1(config-if-range)#switchport access vlan 999

第3步:实施端口安全
a.在交换机SW-1的所有活动接入端口上激活端口安全
show interface trunk

SW-2#show vlan b 可以看到f0/2在vlan 10中

SW-2#show interface fastEthernet 0/2 switchport
Operational Mode: static access

在交换机SW-1把接口f0/2设置为access接口
SW-1(config)#interface f0/2
SW-1(config-if)#switchport mode access
SW-1(config-if)#switchport access vlan 10

SW-1(config)#interface range f0/1-2,f0/10,f0/24
SW-1(config-if-range)#switchport port-security
b.配置这些活动端口,让端口最多允许学习4个MAC地址
SW-1(config-if-range)#switchport port-security maximum 4
c.使用端口安全特性,给SW-1上的F0/1静态配置PC的MAC地址
SW-1(config)#interface f0/1
SW-1(config-if)#switchport port-security mac-address 0010.11E8.3CBB
d.对每个活动接入端口进行配置,让它把学习到的 MAC地址添加到运行配置文件中
SW-1(config)#interface range f0/1-2,f0/10,f0/24
SW-1(config-if-range)#switchport port-security mac-address sticky
e.配置端口安全违规模式,让端口在超出最大MAC 地址数量时丢弃数据包,创建一个系统日志条目,但并不禁用这个端口
SW-1(config-if-range)#switchport port-security violation restrict
第4步:配置 DHCP 监听
a.在SW-1上把中继端口配置为可信端口
SW-1(config)#interface range g0/1-2
SW-1(config-if-range)#ip dhcp snooping trust
b.在SW-1上的不可信端口配置速率限制,限制速率为每秒5个DHCP数据包
SW-1(config)#interface range f0/1-2,f0/10,f0/24
SW-1(config-if-range)#ip dhcp snooping limit rate 5
c.在SW-2上全局启用DHCP监听,给VLAN 10、20和99启用DHCP监听
SW-2>en
SW-2#conf t
Enter configuration commands, one per line. End with CNTL/Z.
SW-2(config)#ip dhcp snooping vlan 10,20,99
注意: 在Packet Tracer中,DHCP监听配置的打分可能会出现问题。
第5步:配置 PortFast 和 BPDU 防护
a.在SW-1上给所有在用的接入端口启用PortFast特性
SW-1(config)#interface range f0/1-2,f0/12,f0/24
SW-1(config-if-range)#spanning-tree portfast
b.在SW-1上给所有在用的接入端口启用BPDU防护
SW-1(config-if-range)#spanning-tree bpduguard enable
c.配置SW-2,让所有接入端口默认使用PortFast
SW-2(config)#spanning-tree portfast default
坐在工位上,我脑海里不断浮现老张泪流满面的背影和自己倒计时的声音。是的,时代像一台冰冷的机器,无情地筛掉我们这些“沙子”。但那一刻,一道念头劈开了我的迷茫:
程序员的终点,从来不是因为年龄而被淘汰,而是因为我们没看清方向、忽略了核心竞争力的提升。
真正的终点不在年龄本身,而在于不断打磨能扛起重担的本领
在程序员这个行业放眼望去,网络安全恰恰就是那个“越老越吃香”的行业。
它不惧岁月,反倒因经验积累而价值倍增:资深工程师的洞悉力能应对复杂的黑客攻击,行业缺口巨大,国家预计2027年缺口将达327万,机会遍地。
转行也好,继续深耕也罢,只要肯学肯钻,三四十岁的“高龄”反而成了金字招牌,轻松拿下一份不菲的收入。
如果你是也准备转行学习网络安全(黑客)或者正在学习,这些我购买的资源可以分享给你们,互勉:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐



所有评论(0)